Der Support diktiert das Gast-WLAN. Die Betriebsgruppe tippt das Router-Login an einer geteilten Tastatur. Die Entwicklerin legt Wegwerfpasswörter für ein Testkonto an. Drei Jobs, drei Anforderungen an die Zeichenkette. Die ersten beiden müssen von Hand sitzen. Die dritte landet fast immer im Passwortmanager. Danach treffen viele auf xkcd 936: Tr0ub4dor&3 sieht «komplex» aus und hat trotzdem nur etwa 28 Bits, während correct horse battery staple — vier gewöhnliche englische Wörter — etwa 44 Bits hat. Aus dem Comic wurde die Faustregel «vier Wörter = stark».
Die Rechnung im Comic hat eine Voraussetzung, die oft fehlt: Jedes Wort wird gleichverteilt zufällig aus einer Liste von rund zweitausend gängigen Wörtern gezogen (der Streifen rechnet 11 Bits pro Wort). Tauschst du die Liste gegen 100 Wörter, fallen dieselben vier Wörter auf etwa 27 Bits — schwächer als der Comic und deutlich schwächer als ein Zufallspasswort mit 16 Zeichen. Dieser Text ist keine Tour durch Generator-Schalter. Er beantwortet wann Zufallszeichen, wann eine lesbare Passphrase, und ob vier Wörter reichen. MyPassGen bietet beide Modi ohne Konto. Zufallszeichen starten bei 16 Zeichen; die Passphrase zieht 3–10 Wörter aus einer eingebauten Liste mit 100 Einträgen. Jede Zahl unten kannst du mit dem Taschenrechner nachvollziehen.
Die Entscheidung einmal teilen
Wird dieses Geheimnis später automatisch eingefügt? Dann Zufallszeichen, Standard 16 oder länger. Muss jemand tippen — Gast-WLAN, gemeinsamer Drucker, Router, den du zweimal im Jahr öffnest — nimm eine Passphrase und setze die Wortzahl auf 8–10. Bleib nicht bei vier, nur weil der Satz leicht über die Lippen geht.
Zuerst: füllt der Manager aus?
NIST SP 800-63B-4, endgültig am 31. Juli 2025, trennt Länge von der Frage, wie ein Mensch das Geheimnis eingibt. Ist das Passwort der einzige Faktor, muss die prüfende Seite mindestens 15 Zeichen verlangen. Ist es ein Faktor unter mehreren, bleibt die Untergrenze acht. Verifier müssen Passwortmanager und Autofill zulassen und Einfügen erlauben, wenn keine Autofill-Schnittstelle da ist. Die Norm schreibt: Manager erhöhen die Chance auf stärkere Geheimnisse, besonders wenn sie selbst erzeugen.
Dieselbe Fassung streicht zwei Regeln, die viele deutschsprachige Formulare noch erzwingen. Verifier dürfen nicht Groß-/Kleinbuchstaben, Ziffern und Sonderzeichen als Pflichtmix verlangen. Sie dürfen nicht periodisches Wechseln erzwingen, solange kein Beleg vorliegt, dass genau dieses Geheimnis geleakt ist. Für Zufallspasswort gegen Passphrase heißt das klar: Kannst du einfügen oder automatisch füllen, gibt es keinen Grund, Entropie für «gut aussprechbar» zu opfern. Musst du tippen, nimm Wörter gegen Tippfehler und füge Wörter hinzu, damit die Bits zurückkommen.
Das BSI nennt für Verbraucherinnen und Verbraucher zwei praktikable Bänder: 8–12 Zeichen mit vier Zeichenarten oder 20–25 Zeichen mit zwei Zeichenarten. Das ist eine Längenhilfe für Menschen, die selbst tippen — kein Ersatz für «wie groß war die Wortliste?». Eine Passphrase aus vier Wörtern einer 100er-Liste liegt unter beiden Bändern, sobald du Bits statt Buchstaben zählst. 16 Zufallszeichen aus einem Pool mit 80 Symbolen liegen darüber.
Der Zufallsmodus von MyPassGen erlaubt 6–128 Zeichen und startet bei 16 — dieselbe Längenklasse wie die NIST-Untergrenze von 15 Zeichen für den Einzelfaktor. Unter 8 Zeichen erscheint ein Hinweis auf geringere Sicherheit. Das ist die eigene Spanne des Generators, kein Anspruch «6 Zeichen erfüllen NIST». Deckel eine Seite bei 8, nimm die vollen 8, schalte einen zweiten Faktor dazu und tu nicht so, als wäre eine 8-Zeichen-Zufallskette dasselbe wie 16 Zeichen.
Zwei Erzeugungsmodelle
Zufallspasswort und Passphrase sind nicht zwei Häute über demselben Geheimnis. Sie zählen Rateversuche anders. Zufallszeichen ziehen pro Stelle ein Symbol aus einem Zeichenvorrat: Groß, Klein, Ziffern und Sonderzeichen an, und die Poolgröße ist die Summe. Eine Passphrase zieht aus einer festen Wortliste und hängt die Treffer mit einem Trennzeichen zusammen. Kennt ein Angreifer Liste und Wortzahl, ist der Suchraum «Listengröße hoch Wortzahl», nicht «wie lang der Satz wirkt».
Zufallszeichen addieren Bits pro Stelle
Bei gleichverteilten Ziehungen ist die Entropie grob Länge × log2(Poolgröße). Die vier Standardmengen bei MyPassGen sind 26 Großbuchstaben, 26 Kleinbuchstaben, 10 Ziffern und 18 Sonderzeichen in !@#$%^&*()-_=+[]{} — zusammen 80. Sechzehn Stellen bei diesem Pool sind etwa 101 Bits. Nur Buchstaben und Ziffern (62) bei Länge 16 sind etwa 95 Bits. Länge 8 bei gleichem 80er-Pool: etwa 51 Bits. Deshalb kann ein kurzes «komplexes» Passwort scharf aussehen und trotzdem in derselben Größenordnung liegen wie eine mittlere Passphrase.
Eine Passphrase addiert Bits pro Wort
Bei gleichverteilten Ziehungen ist die Entropie grob Wortzahl × log2(Listengröße). Die Diceware-Liste von Arnold Reinhold und die lange Wortliste der EFF von 2016 haben je 7.776 Einträge — fünf sechsseitige Würfel, 65. Jedes Wort trägt etwa 12,9 Bits. Der übliche EFF-Tipp sind sechs Wörter, etwa 77,5 Bits. Die vier gängigen Wörter im Comic zu 11 Bits sind etwa 44 Bits. Das ist eine größere «Alltagsenglisch»-Liste, keine 100er-Kurzliste.
Die Ziehung muss aus einer kryptografischen Quelle kommen. MDN definiert Crypto.getRandomValues als kryptografisch sichere Zufallswerte. Dieselbe Dokumentation markiert Math.random() als ungeeignet für alles Sicherheitsrelevante und verweist auf Web Crypto. Ein «Zufallspasswort» oder eine «Zufalls-Passphrase» aus Math.random() darf die Formeln oben nicht als volle Entropie beanspruchen.
Entropie: zuerst die Wortliste zählen
Derselbe Satz — «vier Wörter» — kann um den Faktor zwei kippen, sobald der Nenner wechselt. log2(100) ist etwa 6,64, also vier Wörter auf einer 100er-Liste etwa 27 Bits. log2(7776) ist etwa 12,92, also vier Diceware-Wörter etwa 52 Bits. Der Comic mit 11 Bits pro Wort landet bei etwa 44. Wortzahl nennen und Listengröße weglassen ist der übliche Weg, eine lesbare Passphrase stärker zu schreiben, als sie ist.
Eine angehängte Ziffer oder ein Symbol addiert nur eine kleine Extra-Wahl: zehn Ziffern sind etwa 3,3 Bits, ein kurzer Symbolsatz etwa 3. Im Passphrase-Modus von MyPassGen legt die Seitenschätzung bei aktivierter Ziffer oder aktiviertem Symbol jeweils etwa 6 Bits drauf. Das ist ein großzügiger interner Maßstab, nicht «ein ! entspricht fast sechs Diceware-Wörtern». Großschreibung des ersten Buchstabens je Wort zählt mit etwa 0,5 Bits pro Wort — ein Schubs, kein Stufenwechsel. Um eine 100er-Passphrase in den Bereich Stark zu schieben (auf dem Generatorzähler 55 Bits; die gemeinsame Skala hier behandelt «stark» bei etwa 60), brauchst du 8–10 Wörter, nicht 1! hinter vier Wörtern.
Selbst gewählte Wörter sind schlechter. Ein Liedtext, ein Filmtitel oder der aktuelle Sprintname steht schon auf Angreifer-Phrasenlisten. Für einen Satz, den du sowieso kanntest, bekommst du nicht «Listengröße hoch vier». Die Formel gilt nur, wenn die Wörter gleichverteilt aus einer bekannten Liste kommen — nicht aus einer Zeile, die dir schon gefiel.
100 Wörter, 7.776 Wörter, Zufallszeichen
Die Tabelle rechnet durchgängig mit einer Formel. «100 Wörter» ist die eingebaute Passphrase-Liste von MyPassGen. «7.776 Wörter» ist Diceware / EFF lang. Zufallszeichen nutzen den 80er-Pool. Die Labels rechts sind ein gemeinsames Lineal: unter etwa 40 Bits schwach, unter 60 mittel, unter 80 stark, darüber sehr stark. Das ist eine Skala zum Lesen, kein Versprechen für eine bestimmte GPU. Der eigene Passphrase-Zähler des Generators nutzt 40 / 55 / 70, deshalb lesen zehn Wörter der 100er-Liste (etwa 66 Bits) dort Stark, sechs Diceware-Wörter (etwa 77,5 Bits) Sehr stark.
| Vorgehen | Etwa | Auf diesem Lineal |
|---|---|---|
| 100er-Liste × 4 Wörter | ~27 Bits | Schwach |
| 100er-Liste × 6 Wörter | ~40 Bits | Mittel (knapp drüber) |
| 100er-Liste × 8 Wörter | ~53 Bits | Mittel |
| 100er-Liste × 10 Wörter | ~66 Bits | Stark |
| Diceware 7.776 × 4 Wörter | ~52 Bits | Mittel |
| Diceware 7.776 × 6 Wörter | ~77,5 Bits | Stark (übliche EFF-Größe) |
| Zufällig 8 Zeichen (80er-Pool) | ~51 Bits | Mittel |
| Zufällig 16 Zeichen (80er-Pool) | ~101 Bits | Sehr stark |
Zwei Fakten aus der Tabelle. Erstens: Ein Standard-Zufallspasswort mit 16 Zeichen ist die billigste Zeile «sehr stark» — du merkst es nicht, der Manager füllt es. Zweitens: Eine Passphrase, die bei vier Wörtern stehenbleibt, sitzt bei einer kurzen Zufallskette oder bei dem umgeschriebenen Wörterbuchwort im Comic. Gut vorlesbar hebt sie nicht an. Musst du tippen, fahr die 100er-Liste auf 8–10 Wörter oder nimm die Länge von sechs Diceware-Wörtern. Stelle vier Wörter einer kurzen Liste nicht gegen 16 Zufallszeichen.
Die NIST-Untergrenze von 15 Zeichen für den Einzelfaktor ist ein Längenminimum, kein Entropie-Minimum. Fünfzehn Zeichen aus einem 80er-Pool sind etwa 95 Bits — dieselbe Klasse wie die Standard-16. Vier gängige englische Wörter, selbst bei den 44 Bits des Comics, liegen darunter. Ein getipptes Geheimnis muss tippbar bleiben und in der richtigen Größenordnung bleiben. Das erreichst du über mehr Wörter, nicht über ein zusätzliches @.
Typische Irrtümer
«Vier Wörter sind das xkcd-Passwort» gilt nur, wenn Liste und Zufallsquelle zum Comic oder zu Diceware passen. Bindestriche zwischen englischen Wörtern auf dem Bildschirm beweisen weder 11 noch 12,9 Bits pro Wort.
«Eine Passphrase ist immer schwächer als Zufallszeichen» ist ebenfalls falsch. Sechs Diceware-Wörter sind etwa 77,5 Bits, auf diesem Lineal schon Stark. Zehn Wörter aus einer 100er-Liste sind etwa 66 Bits, ebenfalls Stark. Schwach ist eine kurze Liste plus zu wenige Wörter, nicht die Tatsache, dass das Geheimnis aus Wörtern besteht.
«123 und Ausrufezeichen dranhängen und es ist erledigt» hilft einem kurzen, selbst ausgedachten Passwort fast nicht: Diese Endungen stehen schon in Wörterbüchern. An einer gleichverteilt gezogenen Wortkette ist eine Extra-Ziffer ein paar Bits. Sie ersetzt keine zwei Extra-Wörter.
«Die Seite kann eine Passphrase ausgeben, also ist das Ergebnis stark» hängt an der Liste. Manche Seiten nutzen 7.776 Wörter. Manche ein paar hundert Themen-Substantive, oder weniger. Bevor du dem Output traust, drei Fragen: Wie lang ist die veröffentlichte Liste? Ist die Quelle getRandomValues? Hat das Ergebnis den Tab als Geschäftsdaten verlassen? Ein Slogan beantwortet keine der drei.
«HTTPS heißt, das Passwort kann nicht leaken» deckt nur das Abhören auf der Leitung. POSTet der Generator das Ergebnis oder schreibt er das Geheimnis in ein Analytics-Event, liefert HTTPS den Klartext trotzdem an diesen Host. Die Prüfung steht in Wie du prüfst, dass Browser-Verschlüsselung keinen Klartext hochlädt: Request-Zeile und Body im Network lesen, nicht das Schloss-Symbol.
Frisch erzeugtes Passwort nicht in eine Stärke-Website kleben, die die Kette hochlädt
Manche Prüfer POSTen das Passwort. Andere schicken nur ein Hash-Präfix. Eine lokale Prüfung lädt eine öffentliche Liste schwacher Passwörter und lässt den Kandidaten im Feld. Der Unterschied steht in Lokale Sperrliste und Have I Been Pwned: was jede Prüfung beweist. Erzeugen und lokale Prüfung öffnen beide ohne Konto.
Sofort nachprüfen
Diese Schritte hängen nicht an einem Markenversprechen. Nimm eine Kette, die du nicht auf ein echtes Konto legst.
- Öffne den Generator, wähle Passphrase, setze die Wortzahl auf 4 und erzeuge einmal. Notiere Stufe und Entropie auf der Seite. In der Tabelle oben sollte 100 Wörter × 4 bei Schwach landen (etwa 27 Bits).
- Heb die Zahl auf 8 oder 10 und erzeuge erneut. Die Stufe sollte steigen; 10 Wörter sollten sich Stark nähern. «Verbessere» das Ergebnis nicht, indem du vier selbst ausgedachte Wörter einsetzt.
- Wechsle zu Zufallszeichen, lass die Länge bei 16, behalte alle vier Zeichenarten an und erzeuge. Die Stufe sollte Sehr stark sein (etwa 101 Bits). Lege die drei Ergebnisse nebeneinander: vier lesbare Wörter dürfen die 16-Zeichen-Zufallskette nicht überholen.
- Öffne in den Entwicklertools Network, aktiviere «Protokoll beibehalten» und erzeuge noch einmal. Dokument-Requests und Analytics-Events dürfen das Passwort, das noch auf der Seite steht, nicht enthalten. Die Zufallsquelle soll Web Crypto sein, nicht
Math.random()im Seitenskript — den Namen kannst du unter Sources suchen. - Willst du zusätzlich eine öffentliche Schwachpasswort-Liste, klebe ein altes Passwort, das du sowieso ablösen willst, in die lokale Prüfung. Schick kein neues Hauptpasswort an eine Seite, die die Kette hochlädt. Kein Treffer heißt nur: nicht auf dieser Liste. Es heißt nicht «nie in einem Leak gewesen».
Der Passwortgenerator von MyPassGen arbeitet an dieser Grenze. Beide Modi ziehen mit getRandomValues im aktuellen Tab. Zufallszeichen: 6–128, Standard 16, Hinweis unter 8. Passphrase: 3–10 Wörter aus 100 Einträgen; Trennzeichen, Ziffer, Symbol oder Großschreibung der Anfangsbuchstaben sind optional. Bis zu 100 Ketten auf einmal, kopieren oder als TXT exportieren. Kein Konto, kein Passworttresor. Tab zu — diese Ketten liegen nicht auf dem Server. Du prüfst Network, nicht die Überschrift.
Welche Kette du heute wechselst
Für das Geheimnis, das du heute drehst, zuerst die Manager-Frage. Füllt Autofill, erzeuge 16 Zufallszeichen oder länger, eine Kette pro Seite, keine Wiederverwendung. Muss getippt werden, erzeuge eine Passphrase mit 8–10 Wörtern. Lies sie der Person neben dir einmal vor. Dieselbe Kette nicht «als Backup» in den Gruppenchat kleben. Ist der Empfänger woanders und das Geheimnis soll nur einmal existieren, nimm einen Einmal-Link und halte den Schlüssel hinter # in der URL, statt eine zweite Klartextkopie zu machen.
Router, Gast-WLAN und Drucker sind die üblichen Tipp-Fälle: Gäste nutzen die Handy-Tastatur, Groß-/Kleinschreibung plus Sonderzeichen produzieren 0/O- und 1/l-Fehler. Eine längere Wortkette ist schwerer falsch zu hören und falsch abzuschreiben als ein «komplexes» Zufallspasswort mit 8 Zeichen. Öffnest du die Admin-Oberfläche selten und trägst selbst einen Manager, bleib für dieses Login bei 16 Zufallszeichen. Dieselbe WLAN-Phrase nicht als Router-Passwort wiederverwenden.
Nach dieser Teilung ist die Überschrift beantwortet. Zufallspasswort oder Passphrase ist eine Eingabefrage. Ob vier Wörter reichen, ist eine Wortlistenfrage. Vier Wörter auf einer 100er-Liste sollen kein wichtiges Konto tragen. Ein Standard-Zufallspasswort mit 16 Zeichen kann das. Die Stufe auf der Seite soll zu dieser Tabelle passen. Tut sie das nicht, glaub nicht «es sieht wie ein Satz aus, also ist es sicherer».
Häufige Fragen
Kann eine Passphrase aus vier Wörtern das Master-Passwort sein?
Nicht auf einer 100er-Liste. Etwa 27 Bits sind eine kurze Zufallskette. Ein Master-Passwort, eine Festplatten-Passphrase oder jedes Geheimnis, das du selten drehst und dessen Leak weh täte, gehört als 16 oder mehr Zufallszeichen in einen Manager — oder als 8–10 zufällig gezogene Wörter, nicht als selbst erfundener Satz.
Soll ich Großschreibung und Symbole dazunehmen, damit die Komplexitätsregeln der Seite durchgehen?
Verlangt die Seite noch gemischte Zeichenarten, schalte eine eingefügte Ziffer, ein Symbol oder die Großschreibung der Anfangsbuchstaben an, damit das Formular die Kette annimmt. Das bedient eine überholte Schreibregel. Es ist nicht die Hauptquelle der Entropie. NIST sagt Verifiern bereits, solche Regeln nicht zu erzwingen. Hat das Formular akzeptiert, zähl Wortzahl und Listengröße.
Brauche ich ein Konto, um ein Zufallspasswort oder eine Passphrase zu erzeugen? Wird das Ergebnis hochgeladen?
Kein Konto. Die Erzeugung soll im aktuellen Tab bleiben. Das Logrisiko beginnt, wenn du das Ergebnis einer Seite übergibst, die die Kette hochlädt. Öffne Network nach dem Klick auf Erzeugen: Request-Body und Analytics-Events dürfen dieses Passwort nicht enthalten. Brauchst du eine Kopie, kopiere oder exportiere sie an einen Ort, dem du schon vertraust. Einen Tresor auf der Seite gibt es nicht.
Für ein getipptes WLAN-Passwort: 16 Zufallszeichen oder Passphrase?
Es kommt darauf an, wer tippt. Verbindest nur du über einen Manager, nimm 16 Zufallszeichen. Tippen Gäste regelmäßig am Handy, nimm 8–10 Wörter und meide 0/O, 1/l und einen Haufen Sonderzeichen. Dieselbe WLAN-Phrase nicht auf der Router-Adminseite wiederverwenden.